Cookie Policy

Our cookie policy and how we use them

Version française ci-dessous

Effective date / last updated: July 9, 2026

This Cookie Policy explains how Cruisr uses cookies and similar technologies at https://app.cruisr.ai. “Cruisr”, “we”, and “us” mean [LEGAL ENTITY NAME], the company that operates the Cruisr service. This policy is part of, and should be read with, our Privacy Policy and our Terms of Service.

Cruisr is a business tool: you typically use it on behalf of a business that is a Cruisr customer. This Cookie Policy covers the cookies and similar technologies set in your browser; the customer’s agreement with Cruisr governs the service relationship and how we handle the business’s data.

Cruisr is currently in an early-access (beta) period. We keep our use of cookies deliberately small, and we will update this policy if that changes.

The short version

We set a handful of essential cookies needed to sign you in and keep your account secure, a few preference cookies that remember your display settings, and identifiers for one privacy-minimized analytics tool and one error-monitoring tool (both described below). We do not set advertising or cross-site tracking cookies ourselves. The only third-party services that may set or use their own identifiers are the sign-in bot-protection (Cloudflare), bank-connection (Plaid), accounting-connection (Nango), and payment (Stripe) providers described below. We do not disclose information collected through cookies to anyone for advertising purposes or in exchange for payment.

What are cookies and similar technologies?

Cookies are small text files a website stores in your browser. They let the site recognize your browser between pages and visits. We also use local storage, a related browser feature that stores small pieces of information on your device (it works like a cookie but is not sent with every request). When this policy says “cookies,” it covers both.

Strictly necessary cookies

These are required for Cruisr to work. You cannot use the app without them, because they are what keep you signed in and protect your account.

NamePurposeHow long it lasts
Cookies beginning with sb-Your sign-in session, set by our authentication provider (Supabase). Keeps you logged in securely; may be split across more than one cookie.Persistent — up to 400 days, refreshed while you use the app; removed when you sign out
csrfSecretSecurity — protects forms and actions in the app against cross-site request forgery attacks.Your browser session

Sign-in bot protection (Cloudflare Turnstile). We use, or may use, a small Cloudflare Turnstile widget on our sign-in, sign-up, and account-recovery forms to tell humans apart from bots. When it runs, Cloudflare processes the interaction signals needed for that check and may use its own cookies or similar identifiers, which are governed by Cloudflare’s own privacy policy.

Preference cookies

These remember choices you make so the app looks the way you left it. They are convenient but not essential.

NamePurposeHow long it lasts
themeYour light/dark mode choice1 year
sidebar:stateWhether the sidebar is open or collapsed7 days
langYour display-language choice, if you set one1 year
layout-styleReserved for a future layout setting (sidebar vs. header). The app does not currently set this cookie.1 year, if set
auth_last_method (local storage)Remembers your last sign-in method — including the email address you signed in with — so your next sign-in is faster. Stored only in your own browser and never sent to us.Ignored and removed after 30 days the next time you open a sign-in page; also cleared when you sign out. You can remove it any time by clearing site data

Analytics and error monitoring

We use, or may use, one product-analytics tool, PostHog, hosted in the United States. When analytics is running, the PostHog library stores identifiers in your browser (cookie and local-storage entries whose names begin with ph_) so we can understand how the product is used and where it fails. We have deliberately minimized what it collects:

  • No automatic click or keystroke capture, and on-screen text is masked.
  • We configure our analytics provider to discard IP addresses so they are not stored with analytics data.
  • Your user record is identified by a random internal account ID — not your name or email — and the workspace and tenant identifiers we attach to events are pseudonymized (cryptographically hashed) where feasible.
  • We filter event properties with rules designed to exclude financial and personal contents: properties whose names indicate amounts, names, emails, memos, descriptions, or document contents are blocked before sending, and our engineering rules prohibit sending such data.
  • Continuous session recording is switched off. Around an error, a masked screen replay (all text and inputs masked) may be captured to help us diagnose the failure; we additionally disable and zero-cap session replay at the project level with our provider.

Consent and your choices. Analytics identifiers may be set while you use the app. Blocking or deleting them does not affect how Cruisr works, and you can object to or withdraw consent for analytics at any time by contacting us (below). [CONFIRM: in-app analytics opt-out control — name the settings toggle or consent banner here once it is available, and describe how it gates the ph_ identifiers.]

Separately, we use Sentry for error monitoring. Sentry does not use cookies. When an error occurs, it may capture technical details and a masked replay of what was on screen around the error — text and inputs are masked, and sensitive data is scrubbed before storage. Our Privacy Policy describes this in more detail.

Where this information is processed. Information collected through these technologies is processed by our service providers — including PostHog, Sentry, Cloudflare, Plaid, Nango, and Stripe — on servers located outside Quebec and outside Canada, including in the United States. Our primary database is hosted in Canada. See the cross-border transfers section of our Privacy Policy.

We do not use Google Analytics, tag managers, or advertising networks.

Third-party content inside the app

Bank connections (Plaid). When you use the bank-connection feature, the app loads the Plaid Link widget from Plaid’s servers (cdn.plaid.com). Your interaction with that widget — including any bank credentials you enter — happens with Plaid directly and is governed by Plaid’s own privacy policy and end-user terms. Apart from the Cloudflare Turnstile widget described above, the Plaid Link script is the only third-party script we load into the app, and it appears only on that feature.

Accounting and payroll connections (Nango). When you connect your accounting or payroll software (for example, QuickBooks Online), a sign-in window for that provider opens, brokered by our integration platform, Nango. Your credentials are entered with the provider and Nango directly, in their own window, under their own privacy policies; Cruisr never sees them.

Payments and billing (Stripe). We use, or may use, Stripe for billing and payments. When billing features are available to your account and you open a billing or checkout page, Stripe’s script may set its own cookies (such as __stripe_mid, about 1 year, and __stripe_sid, about 30 minutes) used to make checkout work and to prevent fraud. Stripe processes this information under its own privacy policy, including in the United States. Cruisr never stores your card details.

How to control cookies

  • Browser settings. Every major browser lets you block or delete cookies and clear site data (which also removes local storage). See your browser’s help pages for instructions.
  • Analytics. Blocking analytics storage does not affect how the app functions, and you can withdraw consent for analytics at any time by contacting us. [CONFIRM: reference the in-app analytics opt-out control here once it is available.]
  • The consequence. If you block the strictly necessary cookies, Cruisr will not work — you will not be able to sign in or stay signed in. Deleting preference cookies just means re-choosing your settings.
  • Questions or objections. You can also contact us (below) about our use of these technologies.

Your rights

You can exercise your privacy rights — including access, correction, withdrawal of consent, and (for Quebec residents) data portability — as described in the “Your Rights” section of our Privacy Policy. If you are not satisfied with our response, you may complain to the Commission d’accès à l’information du Québec or the Office of the Privacy Commissioner of Canada.

Changes to this policy

We may update this policy as the service evolves — for example, when new integrations or consent controls are introduced during or after the beta. We will change the “last updated” date above, and for material changes we will give notice in the app or by email.

Version française / French version

Une version française de cette politique est disponible ci-dessous, sur cette même page (Version française). A French version of this policy is available below on this page.

Contact us

Questions about this Cookie Policy or our privacy practices:

[PRIVACY OFFICER NAME], Privacy Officer
[LEGAL ENTITY NAME]
[REGISTERED ADDRESS]
Email: [PRIVACY CONTACT EMAIL — suggest privacy@cruisr.ai]


Politique relative aux témoins (cookies) de Cruisr

Date d’entrée en vigueur / dernière mise à jour : 9 juillet 2026

La présente politique explique comment Cruisr utilise les « témoins » (cookies) et les technologies semblables sur https://app.cruisr.ai. « Cruisr », « nous » et « notre » désignent [LEGAL ENTITY NAME], la société qui exploite le service Cruisr. La présente politique fait partie de notre Politique de confidentialité et de nos Conditions d’utilisation, et il convient de la lire conjointement avec celles-ci.

Cruisr est un outil d’affaires : vous l’utilisez généralement pour le compte d’une entreprise qui est cliente de Cruisr. La présente politique porte sur les témoins et les technologies semblables déposés dans votre navigateur; l’entente conclue entre le client et Cruisr régit la relation de service et la façon dont nous traitons les données de l’entreprise.

Cruisr est actuellement en période d’accès anticipé (bêta). Nous maintenons délibérément une utilisation restreinte des témoins, et nous mettrons la présente politique à jour si cela change.

En bref

Nous déposons une poignée de témoins essentiels nécessaires pour vous connecter et protéger votre compte, quelques témoins de préférences qui retiennent vos réglages d’affichage, ainsi que des identifiants pour un outil d’analyse d’utilisation dont la collecte est réduite au minimum pour protéger la vie privée et un outil de surveillance des erreurs (tous deux décrits ci-dessous). Nous ne déposons nous-mêmes aucun témoin publicitaire ni aucun témoin de suivi intersites. Les seuls services tiers susceptibles de déposer ou d’utiliser leurs propres identifiants sont les fournisseurs décrits ci-dessous : la protection contre les robots à la connexion (Cloudflare), la connexion bancaire (Plaid), la connexion comptable (Nango) et les paiements (Stripe). Nous ne communiquons à personne les renseignements recueillis au moyen de témoins à des fins publicitaires ou en échange d’un paiement.

Que sont les témoins et les technologies semblables?

Les témoins sont de petits fichiers texte qu’un site Web enregistre dans votre navigateur. Ils permettent au site de reconnaître votre navigateur d’une page à l’autre et d’une visite à l’autre. Nous utilisons aussi le stockage local (local storage), une fonction connexe du navigateur qui conserve de petits éléments d’information sur votre appareil (elle fonctionne comme un témoin, mais l’information n’est pas transmise avec chaque requête). Lorsque la présente politique parle de « témoins », elle vise les deux.

Témoins strictement nécessaires

Ces témoins sont indispensables au fonctionnement de Cruisr. Vous ne pouvez pas utiliser l’application sans eux : ce sont eux qui maintiennent votre session et protègent votre compte.

NomFinalitéDurée de conservation
Témoins dont le nom commence par sb-Votre session de connexion, déposée par notre fournisseur d’authentification (Supabase). Maintient votre connexion de façon sécuritaire; la session peut être répartie sur plus d’un témoin.Persistant — jusqu’à 400 jours, renouvelé pendant que vous utilisez l’application; supprimé lorsque vous vous déconnectez
csrfSecretSécurité — protège les formulaires et les actions de l’application contre les attaques par falsification de requête intersites (CSRF).La durée de votre session de navigation

Protection contre les robots à la connexion (Cloudflare Turnstile). Nous utilisons, ou pourrions utiliser, un petit module Cloudflare Turnstile sur nos formulaires de connexion, d’inscription et de récupération de compte afin de distinguer les humains des robots. Lorsqu’il s’exécute, Cloudflare traite les signaux d’interaction nécessaires à cette vérification et peut utiliser ses propres témoins ou identifiants semblables, lesquels sont régis par la politique de confidentialité de Cloudflare.

Témoins de préférences

Ces témoins retiennent les choix que vous faites afin que l’application se présente telle que vous l’avez laissée. Ils sont pratiques, mais non essentiels.

NomFinalitéDurée de conservation
themeVotre choix de mode clair ou sombre1 an
sidebar:stateIndique si la barre latérale est ouverte ou repliée7 jours
langVotre choix de langue d’affichage, si vous en avez défini un1 an
layout-styleRéservé à un futur réglage de mise en page (barre latérale ou en-tête). L’application ne dépose pas ce témoin pour l’instant.1 an, s’il est déposé
auth_last_method (stockage local)Retient votre dernière méthode de connexion — y compris l’adresse courriel utilisée — afin d’accélérer votre prochaine connexion. Conservé uniquement dans votre propre navigateur et jamais transmis à Cruisr.Ignoré et supprimé après 30 jours à la prochaine ouverture d’une page de connexion; également effacé lorsque vous vous déconnectez. Vous pouvez le supprimer en tout temps en effaçant les données de site

Analyse d’utilisation et surveillance des erreurs

Nous utilisons, ou pourrions utiliser, un seul outil d’analyse d’utilisation du produit, PostHog, hébergé aux États-Unis. Lorsque l’analyse est active, la bibliothèque PostHog enregistre des identifiants dans votre navigateur (des témoins et des entrées de stockage local dont les noms commencent par ph_) afin que nous puissions comprendre comment le produit est utilisé et où il échoue. Nous avons délibérément réduit au minimum ce qu’il recueille :

  • Aucune capture automatique des clics ni des frappes au clavier, et le texte affiché à l’écran est masqué.
  • Nous configurons notre fournisseur d’analyse pour qu’il rejette les adresses IP, de sorte qu’elles ne sont pas conservées avec les données d’analyse.
  • Votre dossier d’utilisateur est identifié par un identifiant de compte interne aléatoire — et non par votre nom ou votre adresse courriel — et les identifiants d’espace de travail et de locataire que nous joignons aux événements sont pseudonymisés (hachés cryptographiquement) dans la mesure où cela est réalisable.
  • Nous filtrons les propriétés des événements au moyen de règles conçues pour exclure les contenus financiers et personnels : les propriétés dont les noms évoquent des montants, des noms, des adresses courriel, des notes, des descriptions ou des contenus de documents sont bloquées avant l’envoi, et nos règles d’ingénierie interdisent l’envoi de telles données.
  • L’enregistrement continu des sessions est désactivé. Lorsqu’une erreur survient, une relecture d’écran masquée (tout le texte et toutes les saisies sont masqués) peut être captée autour de l’erreur pour nous aider à diagnostiquer la défaillance; nous désactivons de plus la relecture de session et fixons son plafond à zéro au niveau du projet chez notre fournisseur.

Consentement et vos choix. Des identifiants d’analyse peuvent être déposés pendant que vous utilisez l’application. Le fait de les bloquer ou de les supprimer n’a aucune incidence sur le fonctionnement de Cruisr, et vous pouvez vous opposer à l’analyse d’utilisation ou retirer votre consentement à celle-ci en tout temps en communiquant avec nous (voir ci-dessous). [CONFIRM: in-app analytics opt-out control — name the settings toggle or consent banner here once it is available, and describe how it gates the ph_ identifiers.]

Par ailleurs, nous utilisons Sentry pour la surveillance des erreurs. Sentry n’utilise pas de témoins. Lorsqu’une erreur survient, il peut capter des détails techniques ainsi qu’une relecture masquée de ce qui était affiché à l’écran autour de l’erreur — le texte et les saisies sont masqués, et les données sensibles sont expurgées avant le stockage. Notre Politique de confidentialité décrit ce mécanisme plus en détail.

Où ces renseignements sont traités. Les renseignements recueillis au moyen de ces technologies sont traités par nos fournisseurs de services — notamment PostHog, Sentry, Cloudflare, Plaid, Nango et Stripe — sur des serveurs situés à l’extérieur du Québec et à l’extérieur du Canada, y compris aux États-Unis. Notre base de données principale est hébergée au Canada. Voir la section de notre Politique de confidentialité portant sur les communications et transferts transfrontaliers.

Nous n’utilisons ni Google Analytics, ni gestionnaires de balises, ni réseaux publicitaires.

Contenu de tiers dans l’application

Connexions bancaires (Plaid). Lorsque vous utilisez la fonction de connexion bancaire, l’application charge le module Plaid Link depuis les serveurs de Plaid (cdn.plaid.com). Votre interaction avec ce module — y compris les identifiants bancaires que vous y saisissez — se déroule directement avec Plaid et est régie par la politique de confidentialité et les conditions d’utilisation destinées aux utilisateurs finaux de Plaid. Hormis le module Cloudflare Turnstile décrit ci-dessus, le script Plaid Link est le seul script de tiers que nous chargeons dans l’application, et il n’apparaît que dans cette fonction.

Connexions comptables et de paie (Nango). Lorsque vous connectez votre logiciel de comptabilité ou de paie (par exemple, QuickBooks Online), une fenêtre de connexion de ce fournisseur s’ouvre, par l’intermédiaire de notre plateforme d’intégration, Nango. Vos identifiants sont saisis directement auprès du fournisseur et de Nango, dans leur propre fenêtre et selon leurs propres politiques de confidentialité; Cruisr ne les voit jamais.

Paiements et facturation (Stripe). Nous utilisons, ou pourrions utiliser, Stripe pour la facturation et les paiements. Lorsque les fonctions de facturation sont offertes pour votre compte et que vous ouvrez une page de facturation ou de paiement, le script de Stripe peut déposer ses propres témoins (comme __stripe_mid, environ 1 an, et __stripe_sid, environ 30 minutes), utilisés pour faire fonctionner le paiement et prévenir la fraude. Stripe traite ces renseignements selon sa propre politique de confidentialité, y compris aux États-Unis. Cruisr ne conserve jamais les données de votre carte.

Comment contrôler les témoins

  • Réglages du navigateur. Tous les grands navigateurs vous permettent de bloquer ou de supprimer les témoins et d’effacer les données de site (ce qui supprime aussi le stockage local). Consultez les pages d’aide de votre navigateur pour connaître la marche à suivre.
  • Analyse d’utilisation. Le blocage du stockage lié à l’analyse n’a aucune incidence sur le fonctionnement de l’application, et vous pouvez retirer votre consentement à l’analyse en tout temps en communiquant avec nous. [CONFIRM: reference the in-app analytics opt-out control here once it is available.]
  • La conséquence. Si vous bloquez les témoins strictement nécessaires, Cruisr ne fonctionnera pas — vous ne pourrez pas vous connecter ni maintenir votre session. Supprimer les témoins de préférences vous oblige simplement à refaire vos choix de réglages.
  • Questions ou objections. Vous pouvez aussi communiquer avec nous (voir ci-dessous) au sujet de notre utilisation de ces technologies.

Vos droits

Vous pouvez exercer vos droits en matière de protection des renseignements personnels — notamment l’accès, la rectification, le retrait du consentement et (pour les résidents du Québec) la portabilité des renseignements — comme il est décrit à la section « Vos droits » de notre Politique de confidentialité. Si notre réponse ne vous satisfait pas, vous pouvez porter plainte auprès de la Commission d’accès à l’information du Québec ou du Commissariat à la protection de la vie privée du Canada.

Modifications de la présente politique

Nous pouvons mettre la présente politique à jour au fil de l’évolution du service — par exemple, lorsque de nouvelles intégrations ou de nouveaux mécanismes de consentement seront introduits pendant ou après la période bêta. Nous modifierons alors la date de « dernière mise à jour » ci-dessus et, en cas de modification importante, nous vous en aviserons dans l’application ou par courriel.

Version anglaise / English version

La version anglaise de ce document figure au haut de cette page. The English version of this document appears at the top of this page.

Pour nous joindre

Pour toute question concernant la présente politique relative aux témoins ou nos pratiques en matière de protection des renseignements personnels :

[PRIVACY OFFICER NAME], responsable de la protection des renseignements personnels
[LEGAL ENTITY NAME]
[REGISTERED ADDRESS]
Courriel : [PRIVACY CONTACT EMAIL — suggest privacy@cruisr.ai]